SEO技术

SEO技术

Products

当前位置:首页 > SEO技术 >

如何理解LOOpy Hell论文的第三部分:应用层无限流量环路指南?

96SEO 2026-02-19 20:38 26


href="https://www.cnblogs.com/ljbguanli/p/19622070"

如何理解LOOpy Hell论文的第三部分:应用层无限流量环路指南?

title="发布于

aria-level="2">论文浅读(第一期)|摘自<<LOOpy

Hell(ow):Infinite

id="content_views">

论文标题:《Loopy

Hell(ow):

name="3%20Evaluation">3

Evaluation

由于

Shadowserver

服务器开展环路服务器对的识别工作。

论文中给出的工作量如下:观测到大约

DNS

服务器可能形成环路。

接下来让我们将整个实验按照5步来进行分解讲解,来看看具体实验过程和实验数据。

就是在这一节里,研究员按照上一节讲的五步方法论来针对

DNS、NTP

这三种协议展开环路疑问的研究。

name="3.1%20Discovery%20Probes">3.1

Discovery

Probes

针对每种协议(文章中包括DNS,NTP,TFTP

six

Protocols)发送一些格式良好的载荷或变异载荷的数据包,且尽可能发送攻击力小的数据包,来在真实服务器中触发不同响应。

3.1.1

DNS

主要步骤

  1. 我们构建了

    DNS

    查询进行变异,构建了语义无效的查询。

  2. 我们构建了

    个格式良好的错误消息,它们带有不同的错误类型字段(即响应码,rcode),包括格式错误、服务器故障、未建立、域名错误以及拒绝服务。

3.1.2

NTP

在为

准备发现型探测包时,我们主要聚焦于那些可能触发服务器返回错误消息的

“非预期

个)。

主要mode:

  1. 带有不同层级数(14-16)的数据包,以及带有未注册

    KISS

    “死亡之吻”(KISS-O'-DEATH)数据包。

    它们只会触发存在缺陷的完成(Faulty

    implementations)产生响应

  2. 一个格式良好的广播数据包。

    实现正确的服务器不应响应对来自客户端的广播消息;因此,该发现型探测包只会触发有缺陷的服务器

  3. 关于

    NTP

    之外的所有上述消息类型。

    主要步骤:

    1. 我们准备了

      个查询消息探测包。

      首先纳入了格式良好的读请求;随后,我们还构造了带有变异文件名与模式字段的读请求

    2. 对于数据消息,我们准备了

      个探测包:依据

      字节,分别对应传输过程中的中间内容块与终于一个数据块;第三个数据消息的大小则超过了

      512

      标准所禁止的

    3. 对于确认(ACK)消息,大家准备了

      RFC-1350

      “无状态、自动响应型”协议,核心特点是无需复杂交互,收到请求后会自动返回固定格式的响应

      这种特性对网络测试很友好,但对安全而言却是致命缺陷

      “请求→自动响应”

      的机制,轻易构建起协议间的响应链路,形成环路。

      此外,这些协议的

      RFC

      年,很多设备(尤其是工控、嵌入式设备)仍在使用其老旧实现,且缺乏维护和更新,存在大量未被修复的逻辑漏洞。

      接下来是发送这些包,得到三类协议服务器响应率与

      变动率,这里给个AI示意图(图3.1.1)

      style="text-align:

      src="https://i-blog.csdnimg.cn/direct/15c1f4ee43a8479bb719bf13c5cee644.png">

      id=""

      响应。

      下面给原文--是作者聚类的具体步骤。

      ***y

      contained,

      information.

      总结一下:

      1. 第一层分类:基于头部标志(Opcode,

        QR,

        等)

      2. 第二层分类:假如是响应包,基于响应码(rcode)
      3. 第三层分类:基于资源记录的数量(采用了分箱法,将

        0-65535

        个区间以减少计算复杂度)

      4. 特殊分类:基于域名匹配度(发现部分服务器返回了错误的域名)
      5. 异常处理:对无法解析的包尝试

        “半解析”,提取头部信息进行分类

      3.2.2

      8,459,730

      万台唯一服务器发送了对应的响应。

      A

      payload

      fields.

      分层聚类策略

      1. 通用字段分类(如模式

        Mode)

      2. 针对

        6(控制消息)区分服务器行为的关键指纹就是进行深度解析。

        因为控制消息包含

        R、E、M

        opcode,这些

      3. 去噪:忽略

        ID、认证符和时间戳,因为这些是动态变化的,不代表服务器的固有逻辑

      方法的局限性(重要)

      1. 研究者承认该方法只针对控制消息最有效
      2. 对于其他模式(如私有保留模式),要是强行用通用头部去解析,会丢失特定于该模式的

        NTP

        协议达成的多样性,也解释了为什么之前的探测包设计中包含了大量针对控制消息的探测

        因为这是他们聚类算法最擅长分析的部分

      3.2.3

      TFTP

      我们从

      载荷的聚类工作主要聚焦于错误类型。

      原文如下:

      We

      first

      byte.

      TFTP

      载荷的三层递进式聚类策略:

      1. 第一层:操作码(opcode)粗分类
      2. 第二层:错误码(errorcode)细分
      3. 第三层:语法正确性补充分类

      凭借这种方法,我们发现了

      Legacy

      Protocols

      大家将所有(无法归入上述分类的)响应简单地归入一个

      **“兜底聚类”(catch-all

      Probe

      采样探测实施:从各协议的聚类中抽取最多

      299、248、18

      倍聚类数);为降低网络负载,将同一主机的不同探测包发送间隔(冷却时间)设为

      秒。

      聚类有效性验证结果:

      1. TFTP:6

        个聚类均表现良好,绝大多数服务器对所有采样载荷均有响应

      2. NTP:55

        个聚类中

        个无潜在协议循环的聚类未做优化

      3. DNS:90

        个聚类中

        个异常聚类的问题在于,含graph.facebook.com的探测载荷触发的服务器响应量远高于其他载荷。

        经分析,这类响应由伊朗的审查类

        DNS

        个新建聚类。

        传统协议说明:由于传统协议的服务器响应行为固定,不受探测包类型影响,因此无需开展循环探测验证。

        3.4

        Loop

        src="https://i-blog.csdnimg.cn/direct/79b3b58bca9747aaaab4e5a35496a12e.png">

        Figure

        DNS、NTP

        10.2%)可能参与循环的服务器。

        本节中,我们将重点分析已识别出的

        DNS

        地址。

        这两个最大循环中间盒效应聚类(即聚类

        454

        535)所引发的。

        得到结果AI总结如下(图3.4.1.1)

        style="text-align:

        src="https://i-blog.csdnimg.cn/direct/b93796976eee401a9f3774c6a4dfb725.png">

        受影响

        align="center"

        93.1%,且响应为非标准类型

        style="width:

        251px">无统一的国家级响应模式,响应特征符合漏洞设备的行为

        两个核心循环的工作机制:

        1. 循环

          {454,

          脆弱服务器会根据接收的响应包类型,反向注入另一种类型的响应包,形成闭环。

        2. 循环

          {454,

          **“自触发循环”**,针对被审查域名的短响应包会持续触发同类响应包的注入,形成单向的响应循环。

        DNS

        中间盒相关循环测量工作的两大局限性:

        1. 局限性一:扫描器位置影响循环对数量统计。

          DNS

          审查中间盒部署在边境自治系统(ASes),由于扫描器位于境外,探测伊朗开放解析器时,数据包会经过边境触发中间盒,导致伊朗境内

          与其他国家

          亿个跨边境的循环对。

        2. 局限性二:扫描数据源导致受影响

          研究采用

          远多于统计数据。

        非中间盒相关的

        DNS

        循环类型、特征及成因:

        1. 服务器故障错误消息自循环。

          {630,

          万台服务器。

          三个聚类的故障响应差异在于是否支持递归(ra

          标志值)是否包含应答记录服务器采用了相同的错误实现,会错误解读故障消息并持续反馈同类响应。

          就是,且三类循环的服务器高度重叠,根源

        2. 受控域响应(聚类

          455

          受控域响应→错误消息→受控域响应,典型循环为

          {455,

          记录差异的合法响应→受控域响应服务器存在错误实现,会接收并解析传入的响应包。

          就是,包含

          个循环,不同

          聚类载荷的差异体现在递归请求(rd)、递归可用(ra)、权威应答(aa)标志,或额外的资源记

          [X,

          3.其他杂项循环。

          除上述关键类型外,还存在三类小型循环:错误消息间的循环(如

          {613,630,

          循环的聚类特征及服务器的版本转换行为:

          1. NTP

            NTP

            7(私有保留模式)数据包,聚类间的差异体现在两个字段:NTP

            版本字段(v2

            头部时对应的轮询字段poll)。

          2. 服务器的版本转换规律:存在两类具备版本转换能力的服务器--一类可将NTPv3

            错误消息(对应聚类

            5696、3291、6813、3072)转换为NTPv2

            错误消息(对应聚类

            4292、6874、6586、1631);另一类则可反向实现NTPv2

            错误消息到

            错误消息的转换。

          NTP

          循环的部分成因及同版本服务器自循环的形成机制:

          1. 研究人员认为,本次识别出的部分

            NTP

            服务器),在接收到同版本服务器发送的错误消息时,也会形成自循环,例如循环

            {5696,

            就属于这类情况。

          3.4.3

          TFTP

          个聚类的具体特征:

          1. TFTP

            循环由

            个聚类组成,其中多数聚类为不同类型的错误消息。

          2. 聚类

            56、49、29

            信息,故也被认定为错误消息。

          3.5

          Geo-Distribution

          style="text-align:

          src="https://i-blog.csdnimg.cn/direct/474cc18f1e9b4d78b9695a4d36536f2d.png">

          三大协议脆弱服务器分布与核心自治体系(AS)统计表

          align="center"

          213px">

          3.6

          End-to-End

          Verification

          实验中采用代理对每个已识别循环的100

          style="text-align:

          src="https://i-blog.csdnimg.cn/direct/bbb34577325e48c9abb0d3e042f094fb.png">

          三大非传统协议验证结果与攻击潜力估算

          border="1"

          频繁变动、服务器速率限制、行为不确定性(如缓存);代理仅被动转发数据包,不验证响应类型也会影响结果

          传统协议验证结果

          6

          种传统协议验证成功率存在差异:QOTD(87.8%)最高,Chargen(40.3%)最低;失败的主要原因是服务器不可达,所有发现的服务器均可两两配对形成循环对。

          4

          Conclusion

          本研究针对应用层数据包循环易被滥用发起低门槛攻击却缺乏大规模实测研究的障碍,提出一套系统化的多协议数据包循环发现与验证途径

          该方法涵盖载荷分层聚类、采样探测、循环拓扑图构建及代理验证全流程,可适配

          DNS、NTP、TFTP

          错误消息格式异构等关键问题。

          实验结果表明,网络基础设施中广泛存在跨协议数据包循环,共识别出约

          万台可被滥用的脆弱服务器,这些服务器可组合形成数十亿量级的攻击循环对;循环成因具有多元性,包括伊朗国家级

          DNS

          服务器的错误实现、协议标准未定义字段的滥用及服务器缓存引发的行为不确定性等;且此类攻击门槛极低,攻击者仅需发送

          欺骗包即可触发链路洪泛、服务器资源耗尽等恶意行为,跨协议循环的存在进一步放大了攻击影响范围。

          本研究填补了应用层数据包循环大规模实测的空白,为网络安全研究提供了关键方法论与数据支撑,既警示开发者与协议设计者重视相关漏洞,助力老旧软件修复与协议标准完善,也为防御方识别攻击面、制定针对性防护策略提供了重要依据。

          project

          available

          onhttps://github.com/cispa/loop-DoS.

          想要复现的同学可以点击这里

          论文链接:https://www.usenix.org/system/files/sec24fall-prepub-133-pan-yepeng.pdf


          那么这一期论文浅读就到此为止,感谢各位读者的支持以及豆包AI的大力帮助(帮我减轻了很多头脑风暴,为大家呈现一个更好的阅读体验),我们下期再见

class="post-meta-container">



SEO优化服务概述

作为专业的SEO优化服务提供商,我们致力于通过科学、系统的搜索引擎优化策略,帮助企业在百度、Google等搜索引擎中获得更高的排名和流量。我们的服务涵盖网站结构优化、内容优化、技术SEO和链接建设等多个维度。

百度官方合作伙伴 白帽SEO技术 数据驱动优化 效果长期稳定

SEO优化核心服务

网站技术SEO

  • 网站结构优化 - 提升网站爬虫可访问性
  • 页面速度优化 - 缩短加载时间,提高用户体验
  • 移动端适配 - 确保移动设备友好性
  • HTTPS安全协议 - 提升网站安全性与信任度
  • 结构化数据标记 - 增强搜索结果显示效果

内容优化服务

  • 关键词研究与布局 - 精准定位目标关键词
  • 高质量内容创作 - 原创、专业、有价值的内容
  • Meta标签优化 - 提升点击率和相关性
  • 内容更新策略 - 保持网站内容新鲜度
  • 多媒体内容优化 - 图片、视频SEO优化

外链建设策略

  • 高质量外链获取 - 权威网站链接建设
  • 品牌提及监控 - 追踪品牌在线曝光
  • 行业目录提交 - 提升网站基础权威
  • 社交媒体整合 - 增强内容传播力
  • 链接质量分析 - 避免低质量链接风险

SEO服务方案对比

服务项目 基础套餐 标准套餐 高级定制
关键词优化数量 10-20个核心词 30-50个核心词+长尾词 80-150个全方位覆盖
内容优化 基础页面优化 全站内容优化+每月5篇原创 个性化内容策略+每月15篇原创
技术SEO 基本技术检查 全面技术优化+移动适配 深度技术重构+性能优化
外链建设 每月5-10条 每月20-30条高质量外链 每月50+条多渠道外链
数据报告 月度基础报告 双周详细报告+分析 每周深度报告+策略调整
效果保障 3-6个月见效 2-4个月见效 1-3个月快速见效

SEO优化实施流程

我们的SEO优化服务遵循科学严谨的流程,确保每一步都基于数据分析和行业最佳实践:

1

网站诊断分析

全面检测网站技术问题、内容质量、竞争对手情况,制定个性化优化方案。

2

关键词策略制定

基于用户搜索意图和商业目标,制定全面的关键词矩阵和布局策略。

3

技术优化实施

解决网站技术问题,优化网站结构,提升页面速度和移动端体验。

4

内容优化建设

创作高质量原创内容,优化现有页面,建立内容更新机制。

5

外链建设推广

获取高质量外部链接,建立品牌在线影响力,提升网站权威度。

6

数据监控调整

持续监控排名、流量和转化数据,根据效果调整优化策略。

SEO优化常见问题

SEO优化一般需要多长时间才能看到效果?
SEO是一个渐进的过程,通常需要3-6个月才能看到明显效果。具体时间取决于网站现状、竞争程度和优化强度。我们的标准套餐一般在2-4个月内开始显现效果,高级定制方案可能在1-3个月内就能看到初步成果。
你们使用白帽SEO技术还是黑帽技术?
我们始终坚持使用白帽SEO技术,遵循搜索引擎的官方指南。我们的优化策略注重长期效果和可持续性,绝不使用任何可能导致网站被惩罚的违规手段。作为百度官方合作伙伴,我们承诺提供安全、合规的SEO服务。
SEO优化后效果能持续多久?
通过我们的白帽SEO策略获得的排名和流量具有长期稳定性。一旦网站达到理想排名,只需适当的维护和更新,效果可以持续数年。我们提供优化后维护服务,确保您的网站长期保持竞争优势。
你们提供SEO优化效果保障吗?
我们提供基于数据的SEO效果承诺。根据服务套餐不同,我们承诺在约定时间内将核心关键词优化到指定排名位置,或实现约定的自然流量增长目标。所有承诺都会在服务合同中明确约定,并提供详细的KPI衡量标准。

SEO优化效果数据

基于我们服务的客户数据统计,平均优化效果如下:

+85%
自然搜索流量提升
+120%
关键词排名数量
+60%
网站转化率提升
3-6月
平均见效周期

行业案例 - 制造业

  • 优化前:日均自然流量120,核心词无排名
  • 优化6个月后:日均自然流量950,15个核心词首页排名
  • 效果提升:流量增长692%,询盘量增加320%

行业案例 - 电商

  • 优化前:月均自然订单50单,转化率1.2%
  • 优化4个月后:月均自然订单210单,转化率2.8%
  • 效果提升:订单增长320%,转化率提升133%

行业案例 - 教育

  • 优化前:月均咨询量35个,主要依赖付费广告
  • 优化5个月后:月均咨询量180个,自然流量占比65%
  • 效果提升:咨询量增长414%,营销成本降低57%

为什么选择我们的SEO服务

专业团队

  • 10年以上SEO经验专家带队
  • 百度、Google认证工程师
  • 内容创作、技术开发、数据分析多领域团队
  • 持续培训保持技术领先

数据驱动

  • 自主研发SEO分析工具
  • 实时排名监控系统
  • 竞争对手深度分析
  • 效果可视化报告

透明合作

  • 清晰的服务内容和价格
  • 定期进展汇报和沟通
  • 效果数据实时可查
  • 灵活的合同条款

我们的SEO服务理念

我们坚信,真正的SEO优化不仅仅是追求排名,而是通过提供优质内容、优化用户体验、建立网站权威,最终实现可持续的业务增长。我们的目标是与客户建立长期合作关系,共同成长。

提交需求或反馈

Demand feedback